Tác giả: Liam 'Akiba' Wright
Biên dịch: Shenchao TechFlow
Dẫn nhập Shenchao: Một nhà thầu liên quan đến Triều Tiên đã xâm nhập vào kho mã nguồn của MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 và đến tháng 4 mới bị loại bỏ quyền truy cập. Mặc dù Consensys tuyên bố không phát hiện tài sản bị đánh cắp hay mã độc, nhưng sự kiện này đã phơi bày lỗ hổng chí mạng trong quản lý thuê ngoài của các dự án tiền mã hóa - 76% số tiền bị đánh cắp trong DeFi đến từ việc mất kiểm soát quyền hạn ở cấp độ vận hành, chứ không phải từ lỗ hổng mã nguồn.
Một nhà thầu được Consensys đưa vào thông qua nhà cung cấp bên thứ ba đã tham gia vào công việc mã nguồn MetaMask từ ngày 9 tháng 3, và chỉ bị cắt quyền truy cập vào tháng 4. Consensys sau đó mô tả người này có liên quan đến Triều Tiên.
Consensys cho biết, cuộc điều tra không phát hiện bất kỳ tài sản hoặc dữ liệu nào bị chiếm dụng, không phát hiện mã độc được triển khai, và cũng không ảnh hưởng đến bảo mật người dùng. Tổng cố vấn pháp lý Matt Corva cho biết, công ty đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật.
Drop Site đưa tin, một cảnh báo nội bộ vào tháng 4 yêu cầu tạm dừng tất cả việc phát hành sản phẩm để phối hợp điều tra, và thông báo cho nhân viên không tương tác với cố vấn đó. Corva nói rằng mối quan hệ với nhà cung cấp dịch vụ này là tốt, Consensys kể từ đó đã xem xét lại các thực hành dịch vụ bên thứ ba của mình, áp dụng các tiêu chuẩn nghiêm ngặt dành cho nhân viên lên cả các mối quan hệ bên ngoài phức tạp hơn.
Việc kiểm tra nhà thầu cần giới hạn quyền truy cập kho mã nguồn
Sự kiện này không có dấu hiệu cho thấy tài khoản người dùng hoặc tài sản ví bị tổn hại. Mối quan hệ hiện có của Consensys với nhà cung cấp vẫn tồn tại lỗ hổng: mỗi nhà thầu và tài khoản đều cần các biện pháp bảo vệ riêng.
Hướng dẫn bảo mật chung của MetaMask cảnh báo rằng, những kẻ làm việc độc hại có thể sử dụng danh tính giả và tài liệu giả mạo để có được vị trí làm việc từ xa. Nó đề xuất kiểm tra bằng tài liệu thực tế, phỏng vấn nhiều lần, xác thực bằng phần cứng, xác minh IP và vị trí, điều tra lý lịch, cũng như hạn chế quyền truy cập vào các hệ thống quan trọng.
FBI cảnh báo thêm rằng, các nhân viên IT Triều Tiên lợi dụng quyền truy cập mạng công ty để sao chép kho mã nguồn. Hướng dẫn của họ yêu cầu xác thực danh tính trong quá trình phỏng vấn, tuyển dụng và suốt thời gian thuê, kiểm toán định kỳ các công ty nhân lực bên thứ ba, cấp quyền truy cập tối thiểu, và giám sát các kết nối từ xa bất thường hoặc rò rỉ kho mã nguồn.
Quyền truy cập và kiểm tra kho mã nguồn là biện pháp bảo vệ cốt lõi
Sau khi tuyển dụng, quyền truy cập và kiểm tra kho mã nguồn trở thành biện pháp bảo vệ cốt lõi. Hướng dẫn của Trung tâm An ninh Mạng Quốc gia Vương quốc Anh đề xuất làm cho hoạt động kho mã nguồn có thể truy nguyên, kiểm tra mọi thay đổi đối với môi trường sản xuất, thực hiện kiểm tra bổ sung đối với đóng góp từ bên ngoài, và thu hồi nhanh chóng quyền truy cập khi không còn cần thiết. Chứng thực được hỗ trợ bởi phần cứng có thể bảo vệ tài khoản khỏi việc bị đánh cắp thông tin đăng nhập, trong khi các quyền hạn được giới hạn chặt chẽ và việc kiểm tra độc lập có thể hạn chế những thay đổi mà tài khoản được ủy quyền có thể thực hiện.
CryptoSlate báo cáo vào ngày 5 tháng 7 rằng, trong nửa đầu năm 2026, các cuộc tấn công ở cấp độ vận hành xoay quanh khóa, lưu ký, chữ ký và hệ thống phê duyệt chiếm khoảng 76% số tiền bị đánh cắp, mặc dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn. Khoảng cách này giải thích tại sao việc kiểm soát truy cập và vận hành lại quan trọng, ngay cả khi số lượng sự cố chúng gây ra ít hơn.
Các nhóm phát triển ví và giao thức nên coi quyền truy cập của nhà thầu là có điều kiện và liên tục. Việc kiểm tra danh tính nên được thực hiện xuyên suốt toàn bộ thời gian thuê, các công ty bên thứ ba nên được kiểm toán, quyền truy cập kho mã nguồn nên được giữ ở mức hẹp và có thể quan sát được, mọi thay đổi đối với môi trường sản xuất đều nên được kiểm tra độc lập, và quyền truy cập nên được thu hồi ngay lập tức khi không còn cần thiết.
Việc Consensys tạm dừng phát hành vào tháng 4 cũng cho thấy giá trị của việc duy trì các phương thức được xác định trước để tạm dừng thay đổi, nhằm sử dụng khi điều tra quyền truy cập đáng ngờ.





